Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
XXStrike — XSS-сканер на базе XSStrike с пользовательскими функциями. Обнаруживает уязвимости XSS в веб-приложениях. | Kitploit
Инструменты/GitHubGitHub/anonmoty/xxstrike
Сканеры уязвимостейСканеры веб-уязвимостейДинамический анализ кода (DAST)Эксплуатация веб-приложенийОбход WAFВеб-безопасностьФаззингТестирование на Проникновение
GitHubanonmoty/xxstrike

XXStrike

XSS-сканер на базе XSStrike с пользовательскими функциями. Обнаруживает уязвимости XSS в веб-приложениях.

Репозиторий
31131 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

XXStrike

Image Image Image

cat << 'READMEEOF' > README.md

⚡ XXStrike v2.0

Сканер и набор для фаззинга XSS (межсайтового скриптинга) нового поколения

Разработчик: Maxod anonmoty 🔰
Официальный репозиторий: https://github.com/anonmoty/XXStrike

Обзор • Ключевые возможности • Модули • Установка • Использование • Сравнение • Отказ от ответственности


📌 Обзор

XXStrike — это продвинутый многопоточный фреймворк для обнаружения и оценки уязвимостей межсайтового скриптинга (XSS), созданный для пентестеров, охотников за багами, инженеров по безопасности приложений и специалистов DevSecOps.

Разработанный как современная, лёгкая и высокоскоростная альтернатива устаревшим XSS-сканерам, XXStrike объединяет интеллектуальное обнаружение параметров, отслеживание потока данных от источника к стоку в DOM, контекстно-зависимый фаззинг полезных нагрузок и эвристики обхода WAF/фильтров в едином терминальном интерфейсе.

Оптимизирован как для Android (Termux), так и для стандартных дистрибутивов Linux.


🚀 Ключевые возможности

  • ⚡ Мультидвижковое обнаружение: Выявляет отражённые, DOM-основанные и потенциальные хранимые XSS-векторы за один запуск.
  • 🎯 Контекстно-зависимый фаззер: Более 45 специализированных полезных нагрузок, разделённых по категориям: тело HTML, атрибуты, скрипты, комментарии и обработчики событий.
  • 🛡️ Движок обхода WAF и фильтров: Эвристические проверки для более чем 14 межсетевых экранов (Cloudflare, AWS WAF, ModSecurity, Imperva, Sucuri).
  • 🔬 Интеллектуальный парсер HTML и JS: Глубокий синтаксический анализ DOM-стоков (innerHTML, document.write, eval(), postMessage).
  • 🔒 Аудит заголовков безопасности и cookie: Оценивает CSP, X-XSS-Protection, HSTS, SameSite, HttpOnly и флаги Secure с выставлением оценок (от A+ до F).
  • 📊 Автоматическая отчётность: Генерирует чистые, готовые к использованию отчёты в форматах HTML и JSON.
  • 📱 Нативная поддержка Termux: Не требует внешней компиляции, 100% чистый Python с минимальным объёмом.

🧩 Разбор модулей (10 мощных модулей)

#Название модуляМетод и возможности
01Обнаружение параметровВыявляет параметры запроса, скрытые поля форм и отражённые аргументы.
02Сканер отражённого XSSКонтекстная проверка инъекций с тестами на разрыв границ.
03Детектор DOM-основанного XSSТрассировка потока JavaScript от источника к стоку и извлечение опасных шаблонов.
04Аудит заголовков XSSОценивает Content-Security-Policy (CSP), X-XSS-Protection и X-Content-Type-Options.
05Обнаружение WAF / фильтровТестирует 12 преобразований для обхода (Unicode, Hex, двойное кодирование, смешанный регистр).
06Анализ JavaScript-стоковСканирует внешние скрипты и встроенные блоки на наличие небезопасных API.
07Аудит безопасности cookieПроверяет флаги сессионных токенов (HttpOnly, Secure, SameSite) на предмет эксфильтрации с помощью XSS.
08Анализатор векторов хранимого XSSОбнаруживает точки постоянного хранения (формы, текстовые области, поля комментариев).
09Продвинутый XSS-фаззерБолее 45 категоризированных векторов, тестирующих кодирование, обработчики протоколов (javascript:, data:) и вложенные теги.
10Анализатор HTML и точек инъекцийРазбирает метатеги, изолированные iframe, атрибуты событий и санитайзеры (DOMPurify, Bleach).

📊 Сравнение: XXStrike против устаревших инструментов

ВозможностьУстаревший XSStrikeОбычные сканеры⚡ XXStrike v2.0
Поддержка Termux / мобильного Linux⚠️ Нестабильно❌ Нет✅ Нативная (100% оптимизация)
Встроенный трекер DOM-стоковЧастично❌ Нет✅ Полный от источника к стоку
Оценка безопасности флагов cookie и CSP❌ НетЧастично✅ Комплексная (от A+ до F)
Интерактивный CLI + полный авто-скан❌ Только CLI❌ Только CLI✅ Двойной (меню + пакетный режим 99)
Авто-отчётность HTML / JSON❌ НетЧастично✅ Встроенный экспортёр
Активная разработкаЗаброшенВарьируется✅ Активная (релиз 2025)

💻 Установка

📱 Android (Termux)

root@kitploit:~
# Обновление списков репозиториев
pkg update && pkg upgrade -y

# Установка зависимостей
pkg install python git -y

# Клонирование репозитория
git clone https://github.com/anonmoty/XXStrike.git

# Переход в каталог проекта
cd XXStrike

# Установка необходимых пакетов Python
pip install -r requirements.txt

# Запуск XXStrike
python XSStrike.py
Скачать инструмент